基于随机博弈的高级持续性威胁动态信息流追踪检测
计算机科学与博弈论
2021-06-29 v2
摘要
高级持续性威胁(APT)是智能对手实施的隐蔽定制化攻击。本文研究针对渗入网络系统并破坏特定目标数据和/或基础设施的APT的检测。动态信息流追踪是一种基于信息追踪的APT检测机制,其对系统中可疑信息流进行污点标记,并针对污点数据的未授权使用生成安全分析。本文中,我们利用信息流追踪博弈建立了一种资源高效APT检测的分析模型。该博弈是一个非零和、回合制、具有非对称信息的随机博弈,因为防御者无法区分传入流是恶意的还是良性的,因而仅有部分状态观测。我们分析了博弈的均衡,并证明纳什均衡由源自系统的流网络上的最小容量割集问题的解给出,其中边容量由执行安全分析的成本获得。最后,我们在带有假阴性和假阳性率增强的数据泄露攻击真实数据集上实现了我们的算法,并计算出了最优防御者策略。
引用
@article{arxiv.2006.12327,
title = {Dynamic Information Flow Tracking for Detection of Advanced Persistent Threats: A Stochastic Game Approach},
author = {Shana Moothedath and Dinuka Sahabandu and Joey Allen and Andrew Clark and Linda Bushnell and Wenke Lee and Radha Poovendran},
journal= {arXiv preprint arXiv:2006.12327},
year = {2021}
}